# Prowler: evaluación de postura de seguridad en la nube en un pentest

> Cómo instalar y ejecutar Prowler contra AWS, Azure y GCP, y cómo Tandera convierte cientos de resultados de comprobación en un conjunto reportable.

`Prowler` ejecuta cientos de comprobaciones de seguridad contra una cuenta de nube y reporta pass/fail por comprobación, mapeadas a frameworks de cumplimiento. Es una evaluación autenticada — necesita acceso de lectura a la cuenta — lo que la hace una revisión de configuración en lugar de una prueba externa.

## Instalación

```bash
pipx install prowler
# o
docker run --rm -ti toniblyx/prowler:latest aws
```

## Comandos principales

```bash
# cuenta AWS entera
prowler aws

# un profile y una región
prowler aws --profile client-audit --region us-east-1

# solo fallos, que es todo lo que vas a reportar
prowler aws --status FAIL

# un framework específico
prowler aws --compliance cis_3.0_aws

# salida JSON para importar
prowler aws --output-formats json-ocsf --output-directory ./out

# otros proveedores
prowler azure --subscription-ids <id>
prowler gcp --project-ids <id>
```

Las credenciales de solo lectura bastan y son lo que debes pedir. `SecurityAudit` más `ViewOnlyAccess` en AWS es la concesión habitual.

## Salida

JSON OCSF, un objeto por resultado de comprobación, con severidad, ARN del recurso, texto de remediación y mapeos de cumplimiento.

## Dónde encaja en Tandera

Prowler se ejecuta en la fase **static** de `recon_cloud` — el flujo de nube autenticado, que requiere una seed de cuenta de nube conectada. Se ejecuta junto a `scoutsuite`, que cubre un terreno parecido con un conjunto de comprobaciones distinto y un formato de salida distinto.

Esto es distinto de `recon_cloud_enum`, el flujo no autenticado que usa `s3scanner` y no necesita acceso alguno.

## Uso en un pentest

**La salida en bruto no es un informe.** Una cuenta AWS de tamaño medio produce cientos de fallos, la mayoría valores por defecto de baja severidad. Volcarlos en un entregable es como los clientes aprenden a ignorar tus informes. Haz triaje hacia lo que es realmente explotable en este entorno.

**Exposición pública primero.** Filtra por las comprobaciones que significan que algo es alcanzable desde internet — buckets públicos, security groups abiertos, endpoints no autenticados, snapshots compartidos públicamente. Ese subconjunto es el informe; el resto es un apéndice.

**Los mapeos de cumplimiento son el idioma del cliente, no el tuyo.** `--compliance cis_3.0_aws` te da referencias de framework que hacen los findings legibles para auditores y logran que se prioricen internamente.

**Delimita las credenciales, y di lo que tenías.** Los findings dependen por completo de lo que el role podía ver. Declara el nivel de acceso en la metodología, o la afirmación de cobertura es inverificable.

---

Canonical: https://tandera.io/es/tools/prowler
This page as markdown: https://tandera.io/es/tools/prowler.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
